Onafhankelijk platform voor cybersecurity in Nederland

Ongepatchte AhsayCBS-kwetsbaarheden misbruikt voor webshells en cryptomining

3 min lezen

Kwaadwillenden exploiteren twee ongepatchte kwetsbaarheden in AhsayCBS om webshells te installeren en cryptomining uit te voeren.

Cybercriminelen maken misbruik van twee ongepatchte kwetsbaarheden in het AhsayCBS backup management platform om webshells te plaatsen en cryptomining-software te installeren. AhsayCBS wordt voornamelijk gebruikt door managed service providers (MSP's) en systeemintegratoren. De kwaadaardige activiteiten werden op 7 oktober waargenomen en richtten zich op minstens vijf organisaties.

De twee beveiligingsproblemen die worden misbruikt zijn geregistreerd als CVE-2026-105133, een authenticatie-bypass kwetsbaarheid met een publieke exploit, en CVE-2026-105134, die kan worden gebruikt voor OS-commando-injectie. Hoewel beide kwetsbaarheden officieel zijn opgelost in AhsayCBS versie 10.3.2, ontdekten onderzoekers van het managed detection and response-bedrijf Huntress dat ook versie 10.3.4, de nieuwste release, nog steeds kwetsbaar is.

In de geobserveerde aanvallen werden de twee kwetsbaarheden gecombineerd: eerst werd CVE-2026-105133 gebruikt om de authenticatie te omzeilen, gevolgd door CVE-2026-105134 voor het uitvoeren van code. Na toegang voerde de aanvaller verkenning uit, plaatste Java Server Page (JSP) webshells en installeerde de XMRig cryptominer, vermomd als edge.exe. Deze miner blijft actief via een service met de naam ‘MicrosoftEdgeUpdateSvc’, die msedge.exe uitvoert, een aangepaste versie van de legitieme Non-Sucking Service Manager (NSSM) utility.

Daarnaast gebruikte de aanvaller een PowerShell-script (Taskgmr.ps1), vermoedelijk met AI-ondersteuning gemaakt, dat mining-activiteiten verbergt door de service te stoppen wanneer Taakbeheer wordt geopend en weer te starten zodra Taakbeheer wordt gesloten. Het script sluit Taakbeheer ook automatisch om 18:00 uur lokale tijd of als het langer dan een uur open blijft gedurende de nacht. In één geval werd ook de kwetsbare WinRing0x64.sys driver ingezet, waarschijnlijk om meer hardwarebronnen voor de miner vrij te maken.

Huntress adviseert systeembeheerders om de toegang tot de AhsayCBS managementinterface te beperken tot vertrouwde IP-adressen en te controleren op tekenen van compromittering. Bij een bevestigde inbreuk wordt aanbevolen het systeem volledig te herstellen vanuit een veilige back-up, aangezien de aanvaller mogelijk extra backdoors heeft geïnstalleerd voor langdurige toegang. Huntress heeft tevens indicatoren van compromittering (IoC's) en detectieregels beschikbaar gesteld om deze aanvallen te identificeren. Meer details zijn te vinden in het rapport van Huntress.

Gepubliceerd op 9 okt 2026

Reacties

Reageer als eerste

Je e-mailadres wordt niet gepubliceerd.

Premium partners

  • Vallem
  • Normity
  • CertificeerWijzer
  • DeepCalls
  • Edufort
  • BrightSecurity
  • Brandaris Cybersecurity
  • Normec Certification B.V.
  • Afier
  • Normec Certification Institute (NCI)